Si tu empresa usa software para decidir a quién contratar, cuánto pagarle, a quién promover o a quién despedir, y tiene cualquier relación comercial con California, tienes hasta el 1 de enero de 2027 para cumplir una regulación que exige avisar antes, ofrecer una salida humana y poder explicar cada decisión.
Faltan menos de noventa días.
Y hay un problema antes de empezar: la fecha que circula en varios análisis está equivocada. Más de un resumen publicado, incluidos algunos de despachos internacionales de primer nivel, dice que el plazo es el 1 de abril de 2027. No lo es. Ese error de tres meses, en una regulación que exige instrumentación que no se puede agregar hacia atrás, es la diferencia entre llegar y no llegar.
Fuimos al texto aprobado de la regulación para verificarlo.
La fecha correcta, en el texto de la regla
El artículo 7200, inciso (b), del título 11 del Código de Regulaciones de California dice, traducido:
"Un negocio que use tecnología de decisión automatizada para una decisión significativa antes del 1 de enero de 2027 debe cumplir con los requisitos de este artículo a más tardar el 1 de enero de 2027. Un negocio que use dicha tecnología a partir del 1 de enero de 2027 debe cumplir con los requisitos de este artículo en cualquier momento en que la esté usando para una decisión significativa."
Lee la segunda frase otra vez, porque es la que sorprende: no hay periodo de gracia para sistemas nuevos. Un sistema que enciendas en marzo de 2027 tiene que cumplir desde el primer día. No existe la figura de "acabamos de lanzarlo, danos unos meses".
Las fechas verificadas del paquete completo:
| Obligación | Fecha |
|---|---|
| Regulación en vigor | 1 de enero de 2026 |
| Cumplimiento de decisiones automatizadas | 1 de enero de 2027 |
| Evaluaciones de riesgo para procesos ya existentes | 31 de diciembre de 2027 |
| Primera entrega de evaluaciones a la agencia | 1 de abril de 2028 |
El 1 de abril sí existe en la regla, pero es 2028, y es para entregar un resumen de evaluaciones de riesgo. Ahí nació la confusión.
Esto no es privacidad del consumidor. Es recursos humanos.
La mayoría de los artículos sobre esta regla la encuadran como un tema de privacidad del consumidor. Para una empresa de software, esa lectura hace perder el punto.
Foto: Vitaly Gariev en Unsplash
La regulación define "decisión significativa" como aquella que otorga o niega: servicios financieros o de crédito, vivienda, inscripción u oportunidades educativas, oportunidades de empleo o contratación independiente o su compensación, y servicios de salud.
Desglosado, el renglón laboral incluye contratación, asignación de trabajo, salario, bonos, promoción, degradación, suspensión y despido. El educativo incluye admisión, credenciales, suspensión y expulsión.
Y aquí está el detalle que cambia todo: las exenciones para datos de empleados y de relaciones entre empresas expiraron el 31 de diciembre de 2022. Empleados, candidatos y contratistas independientes son "consumidores" bajo esta ley. Cuatro de las cinco categorías de decisión significativa tocan empleo o educación.
Que esto no es teórico lo confirma la primera multa relevante: en septiembre de 2025 la agencia de privacidad sancionó a una cadena minorista con 1.35 millones de dólares, y fue el primer caso que abordó explícitamente los derechos de los candidatos a un empleo.
Un apunte adicional, de hace apenas unos días: a principios de octubre de 2026 California firmó una ley laboral complementaria que prohíbe a los empleadores basarse únicamente en un sistema automatizado para disciplinar o despedir, y exige que una persona revise y corrobore. Entra en vigor el 1 de julio de 2027 y es un régimen distinto, encima del que ya describimos.
A quién le aplica, incluyendo a empresas mexicanas
La ley aplica a entidades con fines de lucro que hagan negocios en California y cumplan al menos uno de estos tres criterios:
-
Ingresos brutos anuales superiores a 26,625,000 dólares el año anterior.
-
Comprar, vender o compartir datos personales de 100,000 o más consumidores u hogares al año.
-
Obtener 50% o más de sus ingresos de vender o compartir datos personales.
"Hacer negocios en California" no está definido en la ley ni en las regulaciones, y la procuraduría del estado se negó expresamente a definirlo en dos ocasiones. Lo que sí está claro es que no hace falta presencia física: la propia procuraduría declaró que una entidad de fuera del estado que vende a residentes de California y cumple un umbral es un "negocio" para efectos de esta ley, y que la ley no distingue por ubicación.
Para una empresa mexicana que atiende clientes en California hay dos rutas distintas, y conviene saber en cuál estás.
Si defines los fines y medios del tratamiento de datos y cumples un umbral, eres un "negocio" y te aplican las obligaciones completas.
Si solo operas bajo instrucciones de tu cliente, eres un proveedor de servicios, no un "negocio". Pero eso no es un escudo. El artículo de sanciones dice, textualmente, "cualquier negocio, proveedor de servicios, contratista u otra persona que viole este título", y no está condicionado a los umbrales. Además, la regulación obliga a incluir en el contrato cláusulas que te comprometen a asistir a tu cliente en su evaluación de riesgo, su auditoría de ciberseguridad y su cumplimiento de decisiones automatizadas.
Y hay una trampa que golpea a tu cliente: si el contrato no cumple los requisitos, no eres proveedor de servicios ante la ley, y la entrega de datos que te hizo tu cliente puede reclasificarse como una "venta" de datos personales. El problema se le crea a él, por tu contrato.
Una aclaración honesta: no encontramos ninguna acción de cumplimiento contra una empresa sin presencia en Estados Unidos. Lo anterior es análisis de riesgo legal basado en el texto, no jurisprudencia resuelta.
¿Tus sistemas pueden explicar por qué decidieron lo que decidieron?
Instrumentamos decisiones automatizadas con bitácora por caso y ruta de apelación humana, que es justo lo que la regla va a exigir.
Las tres obligaciones
Aviso previo. Debe presentarse de forma visible antes de recolectar los datos que procesará el sistema. Tiene que explicar el propósito específico, y la regla prohíbe expresamente frases genéricas como "para tomar una decisión significativa". Debe decir qué categorías de datos afectan el resultado, si el sistema es el único factor y cuáles son los demás, y cuál es el proceso alternativo para quien se oponga.
Derecho a oponerse, o apelación humana. Por defecto hay que ofrecer una salida. La excepción más usable es ofrecer apelación ante un revisor humano con autoridad para revertir la decisión. Ese revisor debe saber interpretar el resultado del sistema, analizarlo junto con la información que aporte la persona, y poder cambiar la decisión. Un revisor que solo firma no cuenta.
Los detalles operativos tienen filo. Mínimo dos canales de recepción. Una forma interactiva en línea si operas en línea. Un aviso de cookies no sirve como mecanismo. No puedes exigir que se cree una cuenta y no puedes exigir verificación de identidad, lo que significa que el mecanismo tiene que funcionar para usuarios no autenticados. Al recibir una solicitud tienes quince días hábiles para dejar de procesar, y en el mismo plazo hay que notificar a todos tus proveedores para que hagan lo mismo.
Derecho de acceso. Ante una solicitud verificada tienes que explicar en lenguaje claro la lógica del sistema, de modo que la persona entienda cómo se procesaron sus datos para generar ese resultado, incluidos los parámetros que lo generaron y el resultado específico en su caso. Más si fue el único factor y cuáles fueron los demás. Acuse de recibo en diez días hábiles y respuesta en cuarenta y cinco días, prorrogables una vez.
Lo que hay que construir, que es lo que casi nadie está viendo
Aquí está la razón por la que noventa días es poco y por la que confundir enero con abril es grave.
Registro por decisión. Para poder explicar los parámetros que generaron un resultado concreto, necesitas haber guardado, por cada decisión, las variables de entrada, la salida del modelo, la regla aplicada y los factores no automatizados. Eso no se puede reconstruir después. Un modelo que llevó dos años decidiendo sin instrumentación no puede explicar decisiones pasadas, y es exactamente lo que te van a preguntar.
Horizonte de retención de doce meses. La regla permite responder de forma agregada cuando el sistema se usó sobre la misma persona más de cuatro veces en doce meses, y ese agregado debe resumir resultados y parámetros promedio del periodo. Eso fija un mínimo de doce meses móviles de registros.
Bitácora de la revisión humana. Si te apoyas en la excepción de apelación, tienes que poder demostrar que un revisor designado con autoridad real revisó el caso. Eso significa registrar quién revisó, qué se le mostró, qué aportó la persona, el resultado y las marcas de tiempo.
Un camino alternativo que de verdad exista. La regla obliga a describir cuál es el proceso alternativo para quien se oponga. Si lo describes pero no existe, no cumples.
Lo que NO es obligatorio, aunque lo leas en todos lados
Vale la pena corregir algo que se repite mucho, incluso entre abogados: no existe la obligación legal de mantener un inventario de sistemas de decisión automatizada. Buscamos la palabra en las 127 páginas del texto aprobado y aparece una sola vez, en la sección de auditorías de ciberseguridad, referida a inventarios de datos y de equipo.
Levantar ese inventario es una recomendación práctica excelente, y de hecho es por donde recomendamos empezar. Pero no es un mandato, y conviene saber la diferencia cuando alguien te lo venda como requisito legal.
Multas, y qué tan en serio van
Las sanciones vigentes son de 2,663 dólares por violación y 7,988 por violación intencional, ajustadas por inflación. La agencia de privacidad y la procuraduría pueden actuar por separado.
Lo que más dice sobre el riesgo real no es el monto máximo, sino el ritmo. Solo entre 2025 y 2026 hubo sanciones administrativas contra una armadora japonesa por 632,500 dólares, una cadena de ropa por 345,178, una cadena minorista por 1.35 millones, una empresa de medios deportivos juveniles por 1.1 millones y una segunda armadora por 375,703 dólares, esta última por poner fricción innecesaria en el proceso de oposición. Por el lado de la procuraduría, en mayo de 2026 se cerró un acuerdo por 12.75 millones de dólares, la sanción más alta bajo esta ley hasta la fecha.
Hay un detalle del primer expediente que vale la pena mirar con cuidado, porque se cita mucho y casi siempre mal. La orden desglosa 382,500 dólares atribuidos a la conducta frente a 153 consumidores identificados. Esa división da exactamente 2,500 dólares por persona, que era entonces el máximo por violación no intencional. Pero conviene ser preciso: la orden nunca usa la frase "por violación" ni explica ese cálculo, y deja sin desglosar los otros 250,000 dólares. La aritmética es sugerente, no una regla declarada. Lo que sí sugiere es que el multiplicador tiende a ser el número de personas afectadas, no el tiempo transcurrido.
Dos advertencias más. El plazo de treinta días para corregir ya no existe como derecho frente a los reguladores: quedó como una facultad discrecional de la agencia. Y los montos se ajustan por inflación cada año impar, así que habrá un ajuste el 1 de enero de 2027, el mismo día en que entra la obligación. No presupuestes con las cifras de hoy.
Qué hacer en los próximos 90 días
-
Haz la lista. Dónde hay software que decide o influye decisivamente sobre contratación, asignación de trabajo, compensación, promoción, despido, crédito, vivienda, educación o salud. Incluye los filtros de currículums y los puntajes de candidatos, que casi siempre se olvidan.
-
Revisa si tus revisores humanos califican. La prueba es si conocen el sistema, analizan el caso y tienen autoridad para cambiar la decisión. Si tu "revisión humana" es alguien que aprueba lo que salga, no cuenta.
-
Enciende el registro por decisión ya. Es lo único de esta lista que no se puede hacer a última hora, porque los datos que no guardaste hoy no existirán en enero.
-
Construye la ruta de oposición sin verificación. Dos canales, uno en línea, sin cuenta, sin verificar identidad, con quince días hábiles de plazo y propagación a proveedores. Y cuídala: ya hubo una multa precisamente por poner fricción de más ahí.
-
Revisa tus contratos. Si eres proveedor, las cláusulas de asistencia son obligatorias. Si contratas proveedores, su contrato mal hecho se convierte en tu problema.
Una última cosa que conviene decir en voz alta. Casi todo lo anterior es buena ingeniería, no burocracia. Saber por qué tu sistema decidió lo que decidió, poder mostrárselo a la persona afectada y tener a alguien con autoridad para corregirlo son cosas que uno querría tener aunque California no existiera. La regla solo pone fecha.
Fuentes
-
CPPA — Texto aprobado de las regulaciones (PDF, 127 páginas)
-
Código Civil de California § 1798.140 (definiciones y umbrales)
-
CPPA — Sanción a Tractor Supply, primera sobre derechos de candidatos a empleo
-
CalPrivacy — Sanción a Ford por fricción en el proceso de oposición
-
Procuraduría de California — Acciones de cumplimiento en privacidad
-
Hunton Andrews Kurth — Newly approved CCPA regulations have staggered deadlines

